.webp)
Birleşik Arap Emirlikleri (BAE) , küresel gizlilik standartlarıyla uyum sağlama yolunda büyük bir adım atarak Kişisel Verilerin Korunmasına İlişkin 2021 tarihli ve 45 sayılı Federal Kanun Hükmünde Kararname — yaygın adıyla PDPL'yi yürürlüğe koydu.
Veri koruma kuralları ilk kez yedi emirlik genelinde (anakara) geçerli hale gelerek BAE'yi AB GDPR ve Türkiye'deki KVKKgibi çerçevelere daha yakın bir konuma getirdi.
Yakın zamana kadar BAE'de gizlilik, sektöre özel yasalar (bankacılık, telekomünikasyon, sağlık) arasında parçalanmış durumdaydı. PDPL, federal bir temel oluşturarak bu durumu değiştirdi ve BAE Veri Ofisitarafından denetlenen kişisel veri koruma standartlarını getirdi; bu ofis, 2021 tarihli ve 44 sayılı Federal Kanun Hükmünde Kararname.
Şirketiniz BAE merkezli olmasa bile, yine de PDPL kapsamına girebilirsiniz.
Yasa, ülke sınırlarını aşan bir yetki alanınasahiptir: BAE dışındaki kuruluşların, BAE içindeki bireylerin kişisel verilerini işlemesi durumunda da geçerlidir.
PDPL şunlar için geçerlidir:
Ancak bu, aşağıdakiler için geçerli değildir:
PDPL, GDPR ilkelerinin çoğunu yansıtır ancak kendine özgü bir BAE yaklaşımı sergiler:
Veri işleme hukuka uygun ve şeffaf olmalı, amaçlar bireylere açıkça bildirilmelidir.
Rıza, temel hukuki dayanaktır KVKK kapsamında işlenmesi için.
Şu şartları taşımalıdır: özgür iradeyle verilmiş, belirli bir konuya ilişkin, bilgilendirmeye dayalı ve tereddüde yer bırakmayacak kadar açık.
İstisnalar şunlardır:
Bireyler (ilgili kişiler) şunları yapabilir:
Veri sorumluları şunları yapmalıdır:
Kişisel veriler, yalnızca aşağıdaki durumlarda BAE dışına aktarılabilir:
A quick, skimmable view of where they align—and where they diverge.
| Feature | UAE PDPL | EU GDPR |
|---|---|---|
| Legal basis | Consent-centric; processing typically requires clear consent, with specific exceptions (e.g., contract, legal obligations, public interest). | Multiple lawful bases (consent, contract, legal obligation, vital interests, public task, legitimate interests). |
| Territorial scope | Applies to UAE controllers/processors and to non-UAE entities processing data of individuals in the UAE. | Applies to EU controllers/processors and to non-EU entities offering goods/services to or monitoring individuals in the EU. |
| Free-zone treatment | DIFC & ADGM have their own data-protection regimes; PDPL generally does not apply within those zones. | Uniform EU-wide framework with limited national derogations; no “free-zone” exemptions. |
| Cross-border transfers | Permitted to “adequate” jurisdictions or with safeguards/derogations (e.g., contractual clauses, necessity, consent). | Established toolbox: adequacy decisions, SCCs, BCRs, and limited derogations. |
| Data subject rights | Access, rectification, erasure, objection, restriction, portability—implemented per PDPL framework. | Same core rights, with mature regulator guidance and extensive case law. |
| Governance & DPO | ROPA, TOMs, DPIAs for high-risk processing; DPO required in specified higher-risk scenarios. | Similar obligations; DPO required where core activities involve large-scale monitoring or special-category data. |
| Breach notification | Notify the UAE Data Office and, where appropriate, affected individuals; practical timelines set by Executive Regulations. | Notify authority within 72 hours where feasible; notify individuals when high risk. |
| Penalties | Administrative penalties determined by the UAE Data Office/Cabinet decisionsamounts defined by guidance | Up to €20M or 4% of global annual turnover (whichever is higher). |
| Operational status | Effective; full enforcement aligned to Executive Regulations and grace periods. | Fully operational since 2018 with established enforcement. |
Tip: If you’re already GDPR-compliant, you’ve covered much of the groundwork—still review consent design, transfer mechanics, and any DIFC/ADGM interactions for PDPL-specific alignment.
Eğer halihazırda GDPR uyumluysanız, PDPL için yaklaşık %70 hazırsınız demektir; ancak yine de rıza odaklı yapısına ve yerel veri aktarım kurallarına göre uyarlama yapmanız gerekecektir.
İster BAE merkezli bir kuruluş, ister Türk bir SaaS sağlayıcısı veya uluslararası bir veri sorumlusu olun, pratik bir PDPL hazırlık planı şunları içermelidir:
BAE, kendisini Orta Doğu'nun veri odaklı merkezi.
Uyumluluk sadece cezalardan kaçınmakla ilgili değil, aynı zamanda güven kazanmakla ilgilidir; özellikle de güvenliğe ve şeffaflığa değer veren bir pazarda.
Sınır ötesi hizmet sağlayıcılar için — özellikle BAE verilerini işleyen Türk, AB veya ABD şirketleri için — KVKK uyumluluğu yakında bir müşteri şartı haline gelecek.
BAE'nin PDPL'si sadece yeni bir mevzuat değil, aynı zamanda stratejik bir dönüm noktasıdır bölgenin dijital dönüşümünde.
BAE'yi uluslararası gizlilik beklentileriyle uyumlu hale getirirken yerel esneklik için de alan bırakıyor.
Şimdi, uyumluluk durumunuzu gözden geçirmenin, sözleşmeleri güncellemenin ve tam uygulama başlamadan önce ekipleri eğitmenin tam zamanı.